280 podvodných aplikací s 2,2 miliardy stažení přímo v Google Play. Mají skvělé hodnocení, ale jsou to klony od jednoho dodavatele
Vývojář populární české casting aplikace odhalil průmyslově vyráběnou síť klonů, která ovládla celou kategorii Google Play.
Obsah článku
Stefan Hurzlmeier, tvůrce aplikace LocalCast pro přenos obrazu na televizi, si 31. března 2026 sedl k datům a začal počítat. Výsledek jeho analýzy je alarmující: více než 280 aplikací pro „Cast to TV“ a zrcadlení obrazu, které se v Google Play tváří jako nezávislé produkty od různých vývojářů, ve skutečnosti patří několika propojeným sítím. Dohromady nasbíraly přibližně 1,8 miliardy instalací. Když Hurzlmeier rozšířil záběr o celou zdokumentovanou síť včetně dalších účtů a rebrandů, součet vyšplhal na zhruba 2,2 miliardy. Nejde o malware v klasickém smyslu. Jde o něco, co Google hůř chytá: systematické klamání uživatelů skryté za pěkné hvězdičky a známou kategorii.
Jedna firma, osm tváří
Mechanika podvodu je jednoduchá a účinná. Reálná firma si založí v Google Play několik vývojářských účtů, každý s jiným jménem. Na každém účtu publikuje aplikaci, která vypadá jinak: jiná ikona, jiný název, mírně odlišný popis, ale funkčně dělá totéž. Uživatel hledající „cast to TV“ pak v obchodě vidí zdánlivě bohatou nabídku nezávislých produktů. Ve skutečnosti si vybírá mezi klony od téhož dodavatele.
Nejčistší příklad je MaxLabs Company Limited. Podle Hurzlmeierovy analýzy provozovala osm samostatně vypadajících vývojářských účtů v Google Play, přičemž všechny vedly na jednu privacy policy na maxlabs.hk. Dohromady přes 58 aplikací a více než 160 milionů instalací. Podobně fungoval účet „Generation z apps“, který se na Play přejmenoval na „Nice – Polska Sp. z o.o.“, ale jeho privacy policy stále uváděla „Powered By: Generation z apps“.
Největší blok tvořila síť iKame/Begamob s odhadovanými 130 aplikacemi a zhruba 1,5 miliardy instalací. Právě tady se koncentruje většina z těch 2,2 miliardy stažení.
Proč mají čtyři hvězdičky
Hodnocení 4,0 u aplikace s milionem recenzí vypadá důvěryhodně. Jenže číslo lže, nebo přesněji řečeno zakrývá realitu třemi způsoby.
Za prvé, základní funkce castingu opravdu funguje. Uživatel připojí telefon k televizi, obraz se přenese. Hvězdičku dá. Že ho pak aplikace bombarduje reklamou po každém kliknutí a tlačí do předplatného za až 680 Kč týdně, se do hvězdičkového průměru promítne pomaleji než do textových recenzí.
Za druhé, část hodnocení je zděděná. Hurzlmeier popsal případ aplikace s balíčkem ai.chatbot.alpha.chatapp, původně AI chatbot, který se po aktualizaci proměnil v casting aplikaci. Název, ikona, účel: vše nové. Ale protože application ID zůstalo stejné, Google Play si aplikaci pamatuje jako tentýž produkt. Staré instalace, staré recenze, staré hvězdičky: všechno se přeneslo.
Za třetí, kdo si otevře nejnovější jednohvězdičkové recenze, najde opakující se vzorec: „reklama po každém klepnutí“, „strhlo mi peníze hned“, „nefunguje připojení“, „refund odmítnut“.
Google prověřuje, ale klony žijí dál
Google na Hurzlmeierovo zjištění reagoval prostřednictvím Android Authority prohlášením, že věc prověřuje. Společnost přitom veřejně uvádí, že v roce 2025 zabránila publikaci více než 1,75 milionu porušujících aplikací a zablokovala přes 80 tisíc vývojářských účtů. Čísla působí mohutně. Jenže Hurzlmeierova kauza ukazuje konkrétní slepé místo.
Automatické filtry Google Play dobře zachytí technicky škodlivý kód: trojské koně, spyware, exploity. Hůř si poradí se sítěmi, kde žádná jednotlivá aplikace nevypadá jako malware, ale celek tvoří koordinovaný podvod: falešné identity vývojářů, rebranding existujících aplikací, agresivní předplatné maskované jako „bezplatná zkušební verze“. Přitom Google sám tohle všechno ve svých pravidlech pro klamavé chování a pravidlech pro předplatná výslovně zakazuje.
A hlavně: měsíce po veřejném odhalení některé z jmenovaných aplikací stále žily. Jedna z hlavních iKame aplikací (com.casttv.castforchromecast.screencast) byla na Google Play aktualizovaná ještě 7. srpna 2026, čtyři měsíce po zveřejnění analýzy. Měla 4,0 hvězdy a přes milion recenzí. Podezřelý listing od Generation z apps byl rovněž veřejně dohledatelný přes lokalizované stránky Play. Google potvrdil prověřování, ale veřejně dohledatelné příklady neukazují na rychlé a úplné vyčištění kategorie.
Jak to poznat a co dělat
Rozpoznat klon od legitimní aplikace vyžaduje trochu práce, ale není to nemožné. Na stránce jakékoliv aplikace v Google Play stačí otevřít sekci „About the developer“ a zkontrolovat tři věci:
- Název vývojáře vs. privacy policy: pokud se listing tváří jako polská firma, ale privacy policy odkazuje na úplně jinou doménu, je to varovný signál.
- Package name vs. funkce: balíček
ai.chatbot.alpha.chatappu casting aplikace prozrazuje rebranding. - Nejnovější recenze: ignorujte celkový průměr hvězdiček. Otevřete nejnovější jednohvězdičkové recenze a hledejte opakující se stížnosti na reklamy a strhávání peněz.
Pro srovnání: legitimní LocalCast má na Play transparentně uvedeného vývojáře, adresu v Regensburgu, vlastní doménu a konzistentní historii produktu.
Pokud jste si některou z podezřelých aplikací nainstalovali a zjistili neoprávněné stržení předplatného, postup je následující: okamžitě zrušte předplatné v Google Play, podejte žádost o refund a v případě neautorizované transakce ji nahlaste do 120 dnů. Pro uživatele v Evropském hospodářském prostoru Google uznává vrácení peněz i u nákupů, které neodpovídají popisu. Důležité: zrušení předplatného zastaví další účtování, ale automaticky nevrací právě probíhající období.
Systémový problém, ne ojedinělý incident
Apple ve své výroční zprávě za rok 2025 uvádí, že odstranil téměř 59 tisíc bait-and-switch aplikací a zablokoval asi 195 milionů podvodných hodnocení. Explicitně mluví o detekci podobnosti mezi aplikacemi. Google takový mechanismus veřejně nepopisuje, a Hurzlmeierova analýza ukazuje, proč by měl.
Nejde o selhání jedné „vadné“ aplikace. Jde o průmyslově vyráběnou vrstvu téměř zaměnitelných utilit, u nichž veřejně dostupné stopy (domény privacy policy, kontaktní e-maily, registrace firem) ležely celou dobu na povrchu. Google Play je stále výrazně bezpečnější než instalace náhodných APK odjinud. Ale představa, že vysoké hodnocení a přítomnost v oficiálním obchodě jsou samy o sobě zárukou, právě dostala 2,2 miliardy důvodů k přehodnocení.